سایتای قلابی Ghidra و dnSpy، تله بدافزار
خلاصهٔ کاملتر
به گزارش این مقاله، یه کمپین گستردهٔ توزیع بدافزار کشف شده که از یه عادت ساده سوءاستفاده میکنه: اعتماد ما به اولین نتیجهٔ گوگل. وقتی محققهای امنیتی یا توسعهدهندهها دنبال نرمافزارهای متنباز محبوب میگردن، مهاجمها با سایتای جعلیِ خیلی حرفهای که دقیقاً شبیه ریپازیتوری رسمی ابزارهایی مثل Ghidra، dnSpy و SpiderFoot هستن، اون اعتماد رو نشونه گرفتن.
مکانیزم حمله بر پایهٔ یه ترفند به اسم click hijacking یا هایجککردن کلیکه. تو این سایتای قلابی، حتی وقتی موس رو روی دکمهٔ دانلود میبری، مرورگر آدرس واقعی ریپازیتوری GitHub رو نشون میده و یه حس امنیت کاذب بهت میده. ولی لحظهای که کلیک میکنی، یه اسکریپت مخفی وارد عمل میشه و فرایند عادی دانلود رو override میکنه و به جای فایل سالم، اتصال تو رو میدزده.
بعد از کلیک، قربانی به یه سیستم توزیع ترافیک یا Traffic Distribution System (TDS) منتقل میشه. به گفتهٔ مقاله این اسکریپتای TDS روی شبکههای توزیع محتوای معتبر مثل Amazon CloudFront میزبانی میشن تا کمتر مشکوک باشن. این لایهٔ مخفی کاربرها رو بر اساس فاکتورهایی مثل موقعیت جغرافیایی، سیستمعامل، نوع مرورگر و حتی سابقهٔ آدرس IP فیلتر و دستهبندی میکنه.
همین فیلترینگ هوشمند باعث میشه ردیابی کمپین خیلی سخت بشه. اگه سیستم تشخیص بده که کاربر یه بات یا یه محقق امنیتیه که داره سایت رو تحلیل میکنه، اون رو به سمت یه برنامهٔ کاملاً بیخطر مثل یه مرورگر معمولی یا یه فایل طعمه هدایت میکنه. ولی اگه قربانی از این بررسیهای مخفی رد بشه، از یه زنجیرهٔ ریدایرکت پویا عبور میکنه که بعضی مسیرها به سایتای تبلیغاتی و خطرناکترین مسیرها مستقیم به سرورهای میزبان بدافزار میرسن.
بر اساس تحقیق Check Point، یکی از payloadها یه لودر چندمرحلهای پیچیده به اسم SessionGate هست که با کد مبهمسازیشده و مکانیزمهای ضدتحلیل ساخته شده. این بدافزار از یه نصبکنندهٔ طعمه برای پنهانکردن نیت اصلیش استفاده میکنه و مخفیانه با یه سرور فرمانوکنترل (C2) حرف میزنه؛ سرور برای هر قربانی یه کلید رمزگشایی منحصربهفرد میفرسته تا payload نهایی فقط روی همون دستگاه هدف اجرا بشه.
بدافزار خطرناک دیگه RemusStealer هست که یه اطلاعاتدزده. این بدافزار بیش از ۲۰ مرورگر مختلف و صدها افزونهٔ خاص رو هدف میگیره و دنبال کیفپولای ارز دیجیتال، توکنهای احراز هویت دومرحلهای و رمزهای ذخیرهشده تو پسوردمنیجرهاست. جالب اینه که با متورمکردن مصنوعی حجم فایل، اسکنرهای امنیتی خودکار رو دور میزنه و بعد فایلای دیتابیس محلی، کلیدهای رجیستری و محتوای کلیپبورد رو مستقیم برای سرور مهاجم میفرسته.
نکات کلیدی:
- سایتای جعلیِ شبیه Ghidra، dnSpy و SpiderFoot برای پخش بدافزار ساخته شدن
- ترفند اصلی، هایجککردن کلیک دکمهٔ دانلوده در حالی که آدرس GitHub واقعی نشون داده میشه
- یه سیستم TDS بر اساس IP، مرورگر و سیستمعامل، بات و محقق رو از قربانی واقعی جدا میکنه
- payloadها شامل لودر SessionGate و اطلاعاتدزد RemusStealer هستن
- بهترین دفاع: دانلود ابزار فقط از ریپازیتوری رسمی، نه اولین نتیجهٔ جستجو




